Kłódka i HTTPS powstały z jednego powodu: żeby nikt między tobą a stroną nie mógł czytać tego, co wysyłasz. Twój ISP, Wi-Fi w kawiarni, państwo na łączu - wszyscy widzą tylko szyfrogram. Przeglądarki latami uczyły: nie ma kłódki - nie wpisuj hasła.
Cloudflare to proxy między tobą a stroną; Amazon CloudFront, Azure Front Door, Akamai i Fastly działają tak samo. Żeby «łagodzić ataki», pośrednik musi widzieć ruch w jawnej postaci. Więc twoje połączenie kończy się na jego serwerze: tam żądanie jest odszyfrowywane, sprawdzane względem reguł i dopiero potem wysyłane do strony osobnym połączeniem. Własna dokumentacja Cloudflare nazywa to TLS termination - «punkt, w którym ruch HTTPS jest odszyfrowywany, żeby Cloudflare mógł go sprawdzić». Amazon, Azure i Akamai używają tej samej nazwy dla tego samego punktu.
Technicznie to klasyczny człowiek pośrodku. Jedyna różnica względem ataku: właściciel strony sam się na to zapisał, stawiając stronę za pośrednikiem. Plan ani ustawienia tego nie zdejmują: dopóki strona jest za pośrednikiem, szyfrowanie kończy się u pośrednika - na darmowym planie i na Enterprise tak samo. Nikt cię nie pytał, a kłódka ci tego nie powie.
Bez ocen. Tylko własna dokumentacja Cloudflare, własne raporty incydentów i publiczne opisy - z datami, żeby każdą linię dało się sprawdzić.

Według HTTP Archive 2025, 71% z tysiąca najczęściej odwiedzanych stron świata oddaje nawet dokument HTML przez pośrednika; wśród top 10 000 - 70%, wśród top 100 000 - 62%. Kim są ci pośrednicy: Cloudflare - 58% takich stron, potem Amazon CloudFront (7%), Fastly (5%), Akamai (2%) i chmurowe load balancery. Licząc wszystkie strony świata, co trzecia jest za pośrednikiem; sam Cloudflare - 26% wszystkich stron i 85% rynku reverse-proxy.

Reguły Cloudflare «inspect the body of each incoming request», a pole http.request.body.raw w ich języku reguł to «the unaltered HTTP request body». Formularz logowania to ciało żądania. Login i hasło w nim są tekstem jawnym.

Od 22 września 2016 do 18 lutego 2017 błąd w parserze Cloudflare mieszał fragmenty pamięci jednej strony w odpowiedzi innej: nagłówki, kawałki żądań POST z hasłami, cookie, klucze API i tokeny. Cloudflare naliczył 1,2 mln trafień; wycieki wylądowały w cache wyszukiwarek - wyczyszczono ponad 80 000 stron. Prasa wymieniła Uber, OkCupid, Fitbit.

Od 14 do 24 listopada 2023 atakujący - Cloudflare nazywa ich «nation-state» - z danymi skradzionymi w wycieku Okta działali wewnątrz systemów Cloudflare: wiki Confluence, tracker Jira, repozytoria Bitbucket, pobrano 76 repozytoriów. Potem Cloudflare obrócił ponad 5000 poświadczeń i sprawdził 4893 systemów.

2 lipca 2019 - 27 minut, jeden regex w WAF, ruch spadł o 82%. 21 czerwca 2022 - 75 minut, 19 centrów danych. 18 listopada 2025 - prawie sześć godzin, «worst outage since 2019»: X, ChatGPT, Spotify, Shopify, Coinbase leżały. 5 grudnia 2025 - kolejne 25 minut. 20 lutego 2026 - sześć godzin, błąd BGP. Żadna awaria nie była atakiem.

Właściciel strony zaznacza kratkę - a o dostępie decyduje nie on, lecz filtr Cloudflare. Ich dokumentacja przyznaje «challenge loop, when the challenge appears again and again», także przez VPN i proxy. Od 2016 Cloudflare traktuje Tor jako osobny «kraj» i twierdzi, że 94% żądań stamtąd jest złośliwych; Tor Project odpowiedział o «endless loop of CAPTCHAs» i blokadzie co najmniej 80% adresów Tor.

W październiku 2024 Cloudflare włączył szyfrowanie ECH domyślnie na darmowych planach. 6 listopada 2024 strony za Cloudflare z ECH przestały się otwierać u rosyjskich ISP; 7 listopada CMU SSOP (jednostka Roskomnadzoru, rosyjskiego regulatora łączności) nazwało ECH «środkiem omijania ograniczeń» i zaleciło właścicielom wyłączenie «albo, lepiej, użycie krajowych CDN». Od 9 czerwca 2025 czterech największych rosyjskich operatorów ucina ruch Cloudflare do pierwszych 16 KB każdego pliku. Ruch z Rosji spadł o około 30%; ponad 40% stron rosyjskiego internetu - około 300 000 - siedzi za Cloudflare. 2 czerwca 2026 FSB ogłosiło, że obce służby zbierały dane z telefonów rosyjskich urzędników «przy użyciu możliwości technicznych» Cloudflare i Fastly, i wszczęło sprawy z art. 272 i 273 kodeksu karnego - nie pokazało dowodów technicznych, a firmy nie odpowiedziały. Ten sam Cloudflare od 2022 chroni strony brytyjskiego Ministerstwa Obrony na kontrakcie rządowym - Army, Royal Navy, RAF i portal Defence Gateway dla 330 000 użytkowników: £425 tys. na 2022-2025 i £105 tys. na 2025-2026.

Każde proxy lub chmurowy load balancer, które kończy TLS u siebie, działa tak samo: Amazon CloudFront i ALB, Azure Front Door i Application Gateway, Akamai, Fastly, Imperva, a w Europie także OVHcloud, Myra, Link11. Każdy ma własny WAF czytający ciało żądania, własny cache i własne awarie. Cloudflare jest po prostu największy i najbardziej otwarty w dokumentacji. Zwykły hosting z certyfikatem na serwerze origin jest inny: tam ruch czyta tylko strona.



Nie musisz wierzyć nam ani im. Pośrednik zostawia ślady w każdej odpowiedzi i każdy może je zobaczyć.
Nie zgadywaliśmy i nie czytaliśmy cudzych recenzji: zrobiliśmy zwykłe żądania do stron, spojrzeliśmy na nagłówki odpowiedzi i certyfikaty. Wynik poniżej, jak jest.
Firma-pośrednik: strona puszcza cały ruch przez ich serwery, a oni ją «chronią». Żeby «chronić», odszyfrowują twoje połączenie u siebie. Tak działa ćwierć wszystkich stron świata.
Tak. Połączenie kończy się na jego serwerze, a reguły filtrowania według dokumentacji czytają ciało każdego żądania - formularz logowania z loginem i hasłem to właśnie to ciało. Czy to przechowuje i jak długo - rządzą jego polityki, których nie zweryfikujesz.
To nie strona, to Cloudflare. Właściciel włączył sprawdzenie, a filtr pośrednika decyduje: VPN, Tor, «podejrzany» region, stara przeglądarka - i wpadasz w pętlę challenge. Sam Cloudflare przyznaje takie pętle w dokumentacji.
Gdy kraj walczy z pośrednikiem, użytkownikom zostaje VPN - albo strona bez pośrednika. Właścicielom stron pomaga jedno: usunąć Cloudflare spomiędzy siebie a użytkowników. Przypadek Rosji w Fakcie 07 pokazuje, jak szybko «strona nie działa» staje się «pośrednik pokłócił się z ISP».
Nie. Tak działa każdy pośrednik, który kończy TLS u siebie: Amazon CloudFront i load balancery AWS, Azure Front Door, Akamai, Fastly, Imperva, a w Europie także OVHcloud, Myra, Link11. Wśród tysiąca największych stron świata 71% siedzi za pośrednikiem: Cloudflare - 58% z nich, Amazon - 7%, Fastly - 5%, Akamai - 2%. Zwykły hosting jest inny: tam ruch i certyfikat należą do samej strony.
Zdecyduj, co ważniejsze: «ochrona przed atakami» czy to, że hasła użytkowników nie przechodzą przez cudzy kod. Plan i ustawienia tego nie zmieniają - na każdym planie szyfr kończy się u pośrednika. Jest kompromis - proxy, które nie odszyfrowuje TLS i tylko przekazuje strumień po nazwie serwera. Tak działa nasz frontowy serwer: ochrona przed nadmiarem ruchu zostaje, pośrednik z tekstem jawnym - nie.